Torna ai casi d'uso
AI Act

AI e GDPR: quando i due regolamenti si incontrano

05/03/20263 min di lettura
Illustrazione stilizzata di documenti sovrapposti con scudo e griglia dati

Il problema più comune che vediamo non è "il GDPR vieta l'AI" o "l'AI Act è troppo complicato". Il problema è che nessuno pensa che i due regolamenti debbano funzionare insieme.

Una azienda usa ChatGPT per analizzare i feedback dei clienti. Un'altra usa un'API di computer vision per categorizzare automaticamente le immagini di prodotti ricevute dai fornitori. Una terza integra un sistema di ranking nei loro algoritmi di matching tra candidati e posizioni.

In tutti e tre i casi, c'è AI. Ma in tutti e tre i casi, c'è anche GDPR in gioco. E il GDPR non è stato cancellato quando l'AI Act è entrato in vigore.

La confusione più diffusa

Molte aziende pensano così: "Se leggo le linee guida dell'AI Act sulla trasparenza e la documentazione, poi mi muovo con i piedi di piombo su GDPR e sono a posto."

Non funziona così. L'AI Act e il GDPR rispondono a domande diverse.

GDPR chiede: "Come proteggi i dati personali?" "Chi ha il diritto di vederli?" "Quanto tempo li conservi?" "Cosa succede se una persona chiede di essere cancellata?"

AI Act chiede: "Quanto è rischioso questo sistema AI?" "Hai documentato il suo funzionamento?" "Hai valutato i bias?" "Hai spiegato al pubblico che è AI?"

La prima regola è sul controllo dei dati. La seconda è sulla trasparenza del sistema.

Se usi AI con dati personali, devi rispondere a entrambe le domande. Contemporaneamente.

Tre scenari dove si incrociano

Scenario uno: training dei modelli

Usi ChatGPT caricandoci sopra conversazioni con clienti. ChatGPT potrebbe usare quei dati per addestrare il modello (dipende dal tuo contratto con OpenAI, ma di default sì).

GDPR dice: "Quei dati sono personali? Se sì, puoi usarli per l'addestramento solo se hai una base legale. Il consenso dell'utente originale non basta, perché il fine è cambiato."

AI Act dice: "Il modello che hai usato è trasparente? Sai come è stato addestrato? Hai verificato che non discrimina?"

In pratica: puoi usare ChatGPT solo se il tuo contratto con OpenAI prevede che i dati non vengano usati per l'addestramento (cosa che OpenAI offre a pagamento), E se non ci sono dati personali di terzi dentro.

Scenario due: decisioni automatiche su persone

Integri un sistema AI che decide automaticamente se un candidato passa al colloquio, o se un cliente riceve uno sconto personalizzato, o se una transazione è sospetta.

GDPR dice: "Se prendi una decisione che impatta legalmente una persona basandoti solo su logiche automatiche, devi dire che l'AI è coinvolta e dare il diritto di ricorso umano."

AI Act dice: "Se il sistema fa questo, probabilmente è alto rischio. Devi documentare il rischio, testare per bias, avere supervisione umana."

In pratica: le due cose sono quasi identiche come requisiti, ma vengono da due leggi diverse. Non puoi ignorarne una.

Scenario tre: dati di categorie speciali

Usi un sistema AI che analizza dati sanitari, genetici, biometrici, o comunque "categorie speciali" secondo il GDPR.

GDPR dice: "I dati speciali hanno protezione aggiuntiva. Non puoi trattarli senza eccezioni molto specifiche."

AI Act dice: "Se usi AI su dati speciali, è automaticamente ad alto rischio."

In pratica: sono la stessa cosa vista da due angoli. Se vuoi farlo, devi soddisfare ENTRAMBI i livelli di rigore.

Cosa significa nella pratica

Se lavori su un progetto AI e non sai se il GDPR c'entra, la risposta è: "Probabilmente sì".

Perché quasi tutti i sistemi AI che contano lavorano con dati personali. Il GDPR non dice "dati personali usati con cattive intenzioni". Dice semplicemente "dati personali". E i dati personali sono un sacco di cose: email, IP, ID cliente, comportamento online registrato, feedback associati a un nome.

Se il tuo sistema AI tocca uno di questi, il GDPR è attivo.

La buona notizia: GDPR e AI Act non sono in conflitto. Sono complementari. Se segui uno, l'altro è più facile. Se ignori uno, viola entrambi.

Come muoversi in sicurezza

Il primo passo è smettere di pensare a GDPR e AI Act come a due progetti separati.

Sono una cosa sola. La domanda giusta non è "siamo conformi al GDPR?" o "siamo conformi all'AI Act?" ma "questo sistema AI, con questi dati, in questo contesto, soddisfa GDPR e AI Act insieme?"

Se usi ACTORIAM non per "rispettare la legge per paura", ma per capire davvero dove vanno i dati e come l'AI li elabora, i due regolamenti smettono di essere due ostacoli diversi e diventano una checklist unica.

Perché il vero rischio non è una multa. È scoprire a posteriori che stavi elaborando dati personali senza protezione, mentre un sistema AI prendeva decisioni su persone senza trasparenza. Contemporaneamente.

Continua ad approfondire